Sichere NetApp Console
Speichervorgänge werden geschützt, indem der Zugriff auf die NetApp Console eingeschränkt, Console-Agenten abgesichert und Aktivitäten auf unautorisierte oder unbeabsichtigte Änderungen überwacht werden.
Die folgenden Schritte richten eine Sicherheitsbasislinie für Ihre Organisation ein. Vor der Anwendung der unten aufgeführten Sicherheitskontrollen ist der Einrichtungsablauf für den jeweiligen Bereitstellungsmodus zu durchlaufen. "Erfahren Sie mehr über die Bereitstellungsmodi der NetApp Console".
Wählen Sie einen NetApp Console-Bereitstellungsmodus und schließen Sie die Ersteinrichtung ab.Die Organisation wird erstellt und der erste Organisationsadministrator festgelegt. Der Einrichtungsworkflow, der der jeweiligen Bereitstellung entspricht, wird abgeschlossen.
Secure Console-Agent-Berechtigungen, Netzwerkzugriff und HostsBeschränken Sie die Cloud-Berechtigungen und den Netzwerkzugriff jedes Console-Agenten auf das unbedingt notwendige Minimum. Web-Console-Datenverkehr sollte geschützt und die Console-Agent-Software gewartet werden.
Die NetApp Console IAM-Hierarchie organisierenDie Organisationshierarchie wird so eingerichtet, dass sie der Arbeitsweise Ihrer Teams entspricht. Speichersysteme, Datendienste und Console-Agenten werden dem jeweiligen Projektumfang zugeordnet, das sie verwaltet.
Konfiguration der NetApp Console Identitätsföderation und der föderierten GruppenDie NetApp Console wird mit Ihrem unternehmensweiten Identitätsanbieter (IdP) verbunden, sodass sich Benutzer mit ihren Unternehmensanmeldeinformationen anmelden und Ihr IdP seine Authentifizierungsrichtlinien durchsetzen kann. NetApp Console unterstützt AD FS, Microsoft Entra ID, PingFederate und generische SAML-Identitätsanbieter.
Föderierte Benutzer und Gruppen werden der Console-Organisation hinzugefügt und ihnen Console-Rollen zugewiesen. Die Föderation ersetzt weder die Console-Mitgliedschaft noch die Rollenzuweisungen. "Informationen zum Hinzufügen einer föderierten Gruppe".
Fügen Sie NetApp Console-Mitglieder hinzu und weisen Sie Rollen mit minimalen Berechtigungen zuJedem Benutzer, Dienstkonto und jeder Verbundgruppe sollte nur der für die jeweiligen Aufgaben erforderliche Zugriff gewährt werden. Rollen werden auf der engsten Organisationsebene, dem Ordner oder im Projektumfang zugewiesen, der die Arbeit unterstützt. Die Multi-Faktor-Authentifizierung für lokale Benutzer sollte aktiviert werden.
Sichere NetApp Console-Automatisierung mit ServicekontenAutomatisierungskonten sollten von Benutzerkonten getrennt gehalten werden. Jedem Servicekonto ist nur die minimal erforderliche Rolle und der notwendige Projektumfang zuzuweisen. Zugangsdaten sind sicher zu speichern und im Falle eines Verlusts oder einer Rotation neu zu erstellen.
Schreibgeschützter Modus für eine NetApp Console-Organisation aktivierenAdministratoren müssen ihre Berechtigungen erweitern, bevor sie Änderungen vornehmen. Diese Kontrollmaßnahme reduziert unbeabsichtigte Änderungen an Speichersystemen und Datendiensten.
|
|
Der Nur-Lese-Modus ist nicht verfügbar, wenn sich die NetApp Console im privaten Modus befindet. |
ONTAP-Berechtigungen für ONTAP System Manager durchsetzenAnmeldeinformationen erzwingen auf aktiven Console-Agenten aktivieren, die produktive ONTAP Systeme verwalten. Benutzer geben ihre ONTAP Cluster-Anmeldeinformationen beim Öffnen des ONTAP System Manager an, und ONTAP wendet deren Berechtigungen an.
Überprüfung der NetApp Console Auditaktivitäten und SicherheitskontrollenEin regelmäßiger Überprüfungsprozess für Mitglieder, Gruppenzuordnungen, Rollen, Anmeldeinformationen, Agenten und kürzlich durchgeführte Vorgänge sollte etabliert werden. Zugriffsrechte, die nicht mehr benötigt werden, sind zu entfernen, und unerwartete Aktivitäten sollten untersucht werden.